Überspringen zum Hauptinhalt

CVE-2026-15738 – Problem mit Namespace-übergreifendem Abfangen von Datenverkehr durch den AWS Load Balancer Controller aufgrund der Priorisierung von HTTPRoute- und GRPCRoute-Regeln

Bulletin-ID: 2026-055-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 14.07.2026, 13:15 Uhr PDT

Beschreibung:

Der AWS Load Balancer Controller ist ein Open-Source-Kubernetes-Controller, der AWS-Elastic-Load-Balancing-Ressourcen für Kubernetes-Cluster verwaltet. Wir haben die Schwachstelle CVE-2026-15738 identifiziert, ein Problem mit der falschen Reihenfolge der Regelpriorität in der Gateway-API-Listener-Regelgenerierungslogik. Wenn sowohl eine HTTPRoute als auch eine GRPCRoute demselben HTTPS-Listener eines Application Load Balancers (ALB) mit demselben Hostnamen zugeordnet sind, weist der Controller die Prioritäten der ALB-Listener-Regeln anhand des Routentyps statt anhand der Spezifität der Route zu. Dies führt dazu, dass alle von HTTPRoute abgeleiteten Regeln niedrigere ALB-Prioritätsnummern erhalten und daher vom ALB vor den von GRPCRoute abgeleiteten Regeln ausgewertet werden, unabhängig davon, welche Route spezifischer ist. Ein auf einen Namespace beschränkter Benutzer mit der Berechtigung, HTTPRoute-Objekte in einem Namespace zu erstellen, der von einem gemeinsam genutzten Gateway zugelassen wird, kann eine Catch-All-HTTPRoute erstellen, die Datenverkehr abfängt, der für eine spezifischere GRPCRoute in einem anderen Namespace bestimmt ist.

Betroffene Versionen: AWS Load Balancer Controller v3.4.1 und jede Version, die Unterstützung für das Anhängen von HTTPRoute und GRPCRoute an denselben Listener bietet (eingeführt in PR #4794)

Lösung:

Dieses Problem wurde in Version 3.4.2 von AWS Load Balancer Controller behoben. Sie sollten ein Upgrade auf die neueste Version vornehmen und dafür sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.

Umgehungslösungen:

Schränken Sie das Feld AllowedRoutes.Namespaces.From des Gateway-Listeners auf „Same“ ein, oder konfigurieren Sie einen restriktiven Namespace-Selector, der einschränkt, welche Namespaces Routen mit dem gemeinsam genutzten Gateway verknüpfen dürfen. Dadurch wird verhindert, dass nicht vertrauenswürdige Namespaces HTTPRoute-Objekte mit dem gemeinsam genutzten Gateway verknüpfen, die die GRPCRoute-Regeln in anderen Namespaces beeinträchtigen könnten.

Referenzen:

Danksagung:

Wir möchten hakuopi für die Zusammenarbeit bei diesem Problem im Rahmen des koordinierten Prozesses zur Offenlegung von Schwachstellen danken.


Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.